Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Понад 116 000 систем Minecraft уражено шкідливим ПЗ WeedHack
    Понад 116 000 систем Minecraft уражено шкідливим ПЗ WeedHack
    2 дні тому
    ШІ-помічник Meta дозволив хакерам легко захоплювати акаунти Instagram — навіть із двофакторною автентифікацією
    ШІ-помічник Meta дозволив хакерам легко захоплювати акаунти Instagram — навіть із двофакторною автентифікацією
    4 дні тому
    Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini
    Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini
    1 тиждень тому
    Китайська група кіберзлочинців Webworm атакує державні установи в Європі
    Китайська група кіберзлочинців Webworm атакує державні установи в Європі
    2 тижні тому
    Білоруська група кіберзлочинців FrostyNeighbor атакує українські державні установи
    Білоруська група кіберзлочинців FrostyNeighbor атакує українські державні установи
    3 тижні тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    password
    Найгірші паролі 2023 року: чи є в цьому списку ваш?
    1 рік тому
    Як вручну сканувати шкідливі програми на Android
    Як вручну сканувати шкідливі програми на Android
    9 місяців тому
    Останні новини
    Як виправити помилку відсутності IP-адреси для доступу до Інтернету? ІНСТРУКЦІЯ
    20 години тому
    Скільки пам’яті потрібно на телефоні Android: як обрати обсяг і не переплатити
    3 дні тому
    Як почистити екран ноутбука, не пошкодивши його
    4 дні тому
    Як правильно зберігати старі смартфони та планшети
    2 тижні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    7 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    2 місяці тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    6 місяців тому
    Останні новини
    Що таке DoS- та DDoS-атаки: як зловмисники «кладуть» сайти й що з цим робити
    3 дні тому
    Навіщо проводять аудит рекламних кампаній?
    5 днів тому
    Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.ua
    1 тиждень тому
    Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності
    2 тижні тому
  • Огляди
    ОглядиПоказати ще
    Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
    Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
    2 дні тому
    Найкращі альтернативи AirPods у 2026 році: огляд моделей для Android, Windows та iOS
    Найкращі альтернативи AirPods у 2026 році: огляд моделей для Android, Windows та iOS
    1 місяць тому
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    2 місяці тому
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    2 місяці тому
    Picsart запускає маркетплейс ШІ-агентів для контент-мейкерів
    Picsart запускає маркетплейс ШІ-агентів для контент-мейкерів
    3 місяці тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
//

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Читання: Низка плагінів для WordPress мають уразливості “нульового дня”
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Архів / Низка плагінів для WordPress мають уразливості “нульового дня”

Низка плагінів для WordPress мають уразливості “нульового дня”

Архів
6 років тому
Поширити
7 хв. читання

WordPress є найбільш широко використовуваною платформою для веб-сайтів в Інтернеті. Згідно з останніми статистичними даними, понад 35% усіх веб-сайтів працюють на різноманітних версіях CMS WordPress. Завдяки величезній кількості активних встановлень WordPress – це величезний простір для атак. Спроби зламати сайти на WordPress – відбуваються постійно, фактично ставши фоном для інших атак.

За останні кілька місяців цей фоновий шум постійних атак на WordPress був на нижчих рівнях, порівняно з тим, що спостерігалося минулого року, пише ZDNet. Причиною цього могли стати зимові канікули, які, як і в попередні роки, часто призводять до загального сповільнення активності зловмисного програмного забезпечення та власне зниження випадків хакерських атак  –  хакери також відпочивають.

Але протягом останніх двох тижнів знову спостерігається почастішання атак на сайти під управлінням WordPress, що свідчить про закінчення періоду відносного спокою, який спостерігали у грудні та січні.

rejting hostingov dlya vorpress

- Advertisement -

Кілька фірм з кібербезпеки, що спеціалізуються на продуктах безпеки WordPress – такі як Wordfence, WebARX та NinTechNet – повідомили про постійно зростаючу кількість атак на сайти  з WordPress. Усі нові атаки, помічені минулого місяця, зосереджувались на використанні помилок у плагінах WordPress, а не на використанні самого WordPress. У багатьох атаках,заснованих на використанні помилок у плагінах, хакери сподівалися захопити сайти, перш ніж адміністратори сайтів мали можливість застосувати виправлення безпеки. Однак деякі атаки також були дещо складнішими. Деякі зловмисники також виявили та почали експлуатувати “нульові дні”- термін, який використовується для опису уразливостей, невідомих авторам плагінів.

Нижче наведено короткий виклад усіх кампаній зламу WordPress, які відбулися у лютому, і які спрямовані на використання нових помилок плагінів WordPress.  Адміністраторам веб-сайтів рекомендується оновлювати всі перелічені нижче плагіни WordPress, оскільки вони, ймовірно, будуть використовуватися протягом усього 2020 року, а можливо, і в наступному році.

Згідно з доповіддю Wordfence, з середини лютого хакери використовували помилку в Duplicator – плагіні, який дозволяє адміністраторам сайтів експортувати вміст своїх сайтів. Помилка, виправлена ​​в версії 1.3.28, дозволяє зловмисникам експортувати копію сайту, звідки вони можуть витягувати облікові дані бази даних, а потім викрадати базовий сервер MySQL, що належить WordPress. Що ще гірше, Duplicator – це один з найпопулярніших плагінів на порталі WordPress. На момент атаки, приблизно 10 лютого, було зафіксовано більше одного мільйона сайтів, що використовують цей плагін. Duplicator Pro, комерційна версія плагіна, встановлена ​ ще ​на 170 000 сайтів, також була зламана.

Також є ще одна значна помилка у безкоштовній та платній версіях плагіну Profile Builder. Помилка може дозволити хакерам зареєструвати несанкціоновані облікові записи адміністраторів на сайтах WordPress. Помилка була виправлена ​​10 лютого, але атаки почалися 24 лютого, в той самий день, коли в Інтернеті був опублікований код підтвердження концепції. Як вважають експерти, принаймні дві групи хакерів експлуатують цю помилку. Більше 65 000 сайтів (50 000 на безкоштовній версії та 15 000 на комерційній версії) вразливі до атак, якщо їхні адміністратори не оновлять плагін до останньої версії.

Wordpress

Ті ж дві хакерські  групи також використовують помилку аналогічного типу в  ThemeGrill Demo Importer – плагіні, який постачається з темами, проданими ThemeGrill, постачальником комерційних тем WordPress. Плагін встановлений на більш ніж 200 000 сайтів, і помилка дозволяє користувачам анонімно редагувати сайти, які працюють з уразливою версією, а потім, якщо виконуються деякі умови, захопити обліковий запис “адміністратора” або стерти базу даних. Такі атаки підтвердили Wordfence, WebARX та незалежні дослідники у Twitter. Код підтвердження концепції також доступний в Інтернеті. Оновлення до версії 1.6.3 рекомендується якомога швидше, оскільки помилка актуальна для плагіну версії 1.3.4 і вище.

Також були помічені атаки на ThemeREX Addons – плагін WordPress, який постачається з попередньо встановленими комерційними темами ThemeREX. Згідно з доповіддю Wordfence, атаки розпочалися 18 лютого, коли хакери виявили в плагіні “нульовий день” та почали використовувати його для створення  облікових записів адміністраторів на вразливих сайтах. Незважаючи на постійні атаки, ThemeREX Addons ще не пропатчили і навряд чи будуть випускати виправлення, а тому адміністраторам сайтів рекомендується якнайшвидше видалити плагін зі своїх сайтів.

Схожі атаки також спрямовані на сайти, на яких розміщено гнучкі поля оформлення замовлення для плагіна WooCommerce, встановлені на більш ніж 20 000 сайтах електронної комерції на базі WordPress.  Хакери використовували (тепер виправлену) вразливість нульового дня, щоб вводити корисні навантаження XSS, які можуть бути застосовані для зламу інформаційній панелі адміністратора, який вже увійшов на сайт. Корисні навантаження XSS дозволили хакерам створювати адміністративні екаунти на вразливих сайтах. Атаки тривають з 26 лютого, тому потрібно оновити цей плагін до останньої версії

- Advertisement -

Три подібні “нульові дні” також були виявлені у Async JavaScript, 10Web Map Builder для Google Maps, модулів Modern Events Calendar Lite. Ці плагіни використовуються на 100 000, 20 000 та 40 000 сайтах відповідно. Усі три “нульові дні” використовувалися для введення корисних навантажень XSS. Усі три плагіни вже отримали виправлення, але атаки розпочалися ще до появи патчів, тобто деякі сайти, швидше за все, були зламані.

wordpress 1

Нагадаємо, використовуючи реквізити платіжних карток громадян інших держав, зловмисник купував товари в Інтернет-магазинах. Далі продавав їх у соціальних мережах українцям.

Окрім цього, прогалини в безпеці знайдені в продуктах Amazon, Apple, Google, Samsung, Raspberry, Xiaomi, а також точках доступу від Asus і Huawei.

До речі, рекламні агенції, що надавали послуги з розміщення реклами, в тому числі на сайтах онлайн-кінотеатрів, своєю діяльністю забезпечували функціонування ресурсів з піратським контентом.

Зверніть увагу, цього року Facebook святкує 16 років від дати створення. За цей час багато користувачів активно наповнювали власні сторінки сотнями фото, даними про місця навчання чи роботи, сім’ю та друзів. Щоб така “колекція” особистої інформації не була використана у зловмисних цілях, власникам потрібно регулярно переглядати та змінювати параметри конфіденційності власної сторінки.

Також довгий час більшість користувачів вважали, що загроз для Linux значно менше, ніж для Windows чи macOS. Однак останнім часом комп’ютерні системи та додатки на базі цієї операційної системи все частіше стають об’єктами атак кіберзлочинців.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

Quick Link

  • ПРО ПРОЄКТ
  • ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ
  • КОНТАКТИ
ТЕМИ:async javascriptthemegrillthemerexWordPressXSSнульовий деньплагінипомилка "нульового дня"
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття placeholder Прошивка і відновлення перетворюють Redmi Note 8 Pro на брухт
Наступна стаття placeholder База доступу до тисяч маршрутизаторів Asus продається в Мережі

В тренді

Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
2 дні тому
Творці ШІ вимагають зробити перевірку замовлень синтетичної ДНК обовʼязковою
Творці ШІ вимагають зробити перевірку замовлень синтетичної ДНК обовʼязковою
22 години тому
Налаштування сховища на смартфоні Android — перевірка обсягу пам'яті
Скільки пам’яті потрібно на телефоні Android: як обрати обсяг і не переплатити
3 дні тому
Понад 116 000 систем Minecraft уражено шкідливим ПЗ WeedHack
Понад 116 000 систем Minecraft уражено шкідливим ПЗ WeedHack
2 дні тому
Навіщо проводять аудит рекламних кампаній?
Навіщо проводять аудит рекламних кампаній?
5 днів тому

Рекомендуємо

Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них
Кібербезпека

Хтось купив 31 WordPress-плагін і вбудував бекдор у кожен з них

2 місяці тому
ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви
Кібербезпека

ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

2 місяці тому
Шанувальники кіно стають мішенню шкідливого ПЗ перед Оскаром-2026
Кібербезпека

Шанувальники кіно стають мішенню шкідливого ПЗ перед Оскаром-2026

3 місяці тому
placeholder
Архів

Понад 100 тисяч сайтів залишаються уразливими через баг у плагіні для WordPress

5 років тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?